Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Constrained Delegation

ad

Définition

La Constrained Delegation (délégation contrainte) est un mécanisme de délégation Kerberos, introduit avec Windows Server 2003, permettant à un service d'agir au nom d'un utilisateur authentifié pour accéder à d'autres services strictement définis à l'avance, contrairement à la délégation non contrainte qui autorise un accès illimité au nom de l'utilisateur. La liste des services autorisés est déclarée dans l'attribut msDS-AllowedToDelegateTo du compte de service délégant, sous forme de liste de SPN cibles. Techniquement, ce mécanisme s'appuie sur les extensions Kerberos S4U2Self, qui permet au service d'obtenir un ticket au nom de l'utilisateur sans que celui-ci s'authentifie directement auprès de lui, et S4U2Proxy, qui échange ce ticket contre un TGS valide pour l'un des services listés dans msDS-AllowedToDelegateTo. Mal configurée, la Constrained Delegation ouvre une voie d'escalade de privilèges documentée : un attaquant compromettant un compte disposant de cette délégation peut usurper l'identité de n'importe quel utilisateur du domaine, y compris un administrateur, vers l'un des services autorisés, notamment si celui-ci accepte l'authentification déléguée sans restriction supplémentaire (absence du flag Protocol Transition restreint). Des outils comme Rubeus et Impacket automatisent l'exploitation de cette chaîne, largement documentée dans les référentiels d'attaque Active Directory comme BloodHound et le cadre MITRE ATT&CK.

Utilise S4U2Proxy pour la délégation et S4U2Self + S4U2Proxy pour la protocol transition. Un attaquant compromettant ce compte peut usurper l'identité de tout utilisateur (sauf Protected Users) auprès des services listés. Le SPN dans le ticket TGS n'est pas protégé cryptographiquement, permettant la modification du service cible.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis